View a markdown version of this page

Comment Amazon Bedrock AgentCore fonctionne avec IAM - Amazon Bedrock AgentCore

Comment Amazon Bedrock AgentCore fonctionne avec IAM

Avant d'utiliser IAM pour gérer l'accès à AgentCore, découvrez les fonctionnalités IAM disponibles. AgentCore

Pour obtenir une vue d'ensemble de la façon dont AgentCore les autres AWS services fonctionnent avec la plupart des fonctionnalités IAM, consultez la section AWS Services compatibles avec IAM dans le Guide de l'utilisateur IAM.

Identity-based politiques pour AgentCore

Prend en charge les politiques basées sur l’identité : oui

Identity-based les politiques sont des documents de politique d'autorisation JSON que vous pouvez associer à une identité, telle qu'un utilisateur IAM, un groupe d'utilisateurs ou un rôle. Ces politiques contrôlent quel type d’actions des utilisateurs et des rôles peuvent exécuter, sur quelles ressources et dans quelles conditions. Pour découvrir comment créer une politique basée sur l’identité, consultez Définition d’autorisations IAM personnalisées avec des politiques gérées par le client dans le Guide de l’utilisateur IAM.

Avec les politiques IAM basées sur l’identité, vous pouvez spécifier des actions et ressources autorisées ou refusées, ainsi que les conditions dans lesquelles les actions sont autorisées ou refusées. Pour découvrir tous les éléments que vous utilisez dans une politique JSON, consultez Références des éléments de politique JSON IAM dans le Guide de l’utilisateur IAM.

Identity-based exemples de politiques pour AgentCore

Pour consulter des exemples de politiques AgentCore basées sur l'identité, consultez Identity-based les exemples de politiques pour Amazon Bedrock. AgentCore

Resource-based politiques au sein de AgentCore

Prise en charge des politiques basées sur les ressources : partielle

Resource-based les politiques sont des documents de politique JSON que vous attachez à une ressource. Par exemple, les politiques de confiance de rôle IAM et les politiques de compartiment Amazon S3 sont des politiques basées sur les ressources. Dans les services qui sont compatibles avec les politiques basées sur les ressources, les administrateurs de service peuvent les utiliser pour contrôler l’accès à une ressource spécifique. Pour la ressource dans laquelle se trouve la politique, cette dernière définit quel type d’actions un principal spécifié peut effectuer sur cette ressource et dans quelles conditions. Vous devez spécifier un principal dans une politique basée sur les ressources. Les principaux peuvent inclure des comptes, des utilisateurs, des rôles, des utilisateurs fédérés ou AWS des services.

Pour permettre un accès intercompte, vous pouvez spécifier un compte entier ou des entités IAM dans un autre compte en tant que principal dans une politique basée sur les ressources. Pour plus d’informations, consultez Accès intercompte aux ressources dans IAM dans le Guide de l’utilisateur IAM.

Amazon Bedrock AgentCore prend en charge les politiques basées sur les ressources pour les ressources Agent Runtime et Gateway. Ces politiques sont directement associées à vos ressources et définissent les principaux autorisés à effectuer des actions sur celles-ci.

Pour savoir comment créer et gérer des politiques basées sur les ressources pour Amazon Bedrock AgentCore , consultez Resource-based les politiques d'Amazon Bedrock. AgentCore

Resource-based exemples de politiques dans AgentCore

Pour consulter des exemples de politiques AgentCore basées sur les ressources, voir Cas d'utilisation courants et exemples.

Actions politiques pour AgentCore

Prend en charge les actions de politique : oui

Les administrateurs peuvent utiliser les politiques AWS JSON pour spécifier qui a accès à quoi. C'est-à-dire quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément Action d’une politique JSON décrit les actions que vous pouvez utiliser pour autoriser ou refuser l’accès à une politique. Intégration d’actions dans une politique afin d’accorder l’autorisation d’exécuter les opérations associées.

Pour consulter la liste des AgentCore actions, consultez la section Actions définies par Amazon Bedrock AgentCore dans le Service Authorization Reference.

Les actions de politique en AgentCore cours utilisent le préfixe suivant avant l'action :

bedrock-agentcore

Pour indiquer plusieurs actions dans une seule déclaration, séparez-les par des virgules.

"Action": [ "bedrock-agentcore:action1", "bedrock-agentcore:action2" ]

Pour consulter des exemples de politiques AgentCore basées sur l'identité, consultez Identity-based les exemples de politiques pour Amazon Bedrock. AgentCore

Ressources politiques pour AgentCore

Prend en charge les ressources de politique : oui

Les administrateurs peuvent utiliser les politiques AWS JSON pour spécifier qui a accès à quoi. C'est-à-dire quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément de politique JSON Resource indique le ou les objets auxquels l’action s’applique. Il est recommandé de définir une ressource à l’aide de son Amazon Resource Name (ARN). Pour les actions qui ne prennent pas en charge les autorisations au niveau des ressources, utilisez un caractère générique (*) pour indiquer que l'instruction s'applique à toutes les ressources.

"Resource": "*"

Pour consulter la liste des types de AgentCore ressources et leurs ARN, consultez la section Ressources définies par Amazon Bedrock AgentCore dans la référence d'autorisation des services. Pour savoir avec quelles actions vous pouvez spécifier l'ARN de chaque ressource, consultez Actions définies par Amazon Bedrock AgentCore.

Pour consulter des exemples de politiques AgentCore basées sur l'identité, consultez Identity-based les exemples de politiques pour Amazon Bedrock. AgentCore

Clés de conditions de politique pour AgentCore

Prend en charge les clés de condition de politique spécifiques au service : oui

Les administrateurs peuvent utiliser les politiques AWS JSON pour spécifier qui a accès à quoi. C'est-à-dire quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément Condition indique à quel moment les instructions s’exécutent en fonction de critères définis. Vous pouvez créer des expressions conditionnelles qui utilisent des opérateurs de condition, tels que égal ou inférieur à, pour faire correspondre la condition de la politique aux valeurs de la demande. Pour voir toutes les clés de condition AWS globales, voir les clés de contexte de condition AWS globales dans le guide de l'utilisateur IAM.

Pour consulter la liste des clés de AgentCore condition, consultez la section Clés de condition pour Amazon Bedrock AgentCore dans la référence d'autorisation de service. Pour savoir avec quelles actions et ressources vous pouvez utiliser une clé de condition, consultez Actions définies par Amazon Bedrock AgentCore.

Les clés de condition suivantes sont particulièrement utiles lorsque vous travaillez avec Amazon Bedrock AgentCore :

  • bedrock-agentcore:InboundJwtClaim/iss- Vous pouvez utiliser cette clé de condition pour restreindre l'accès aux API qui acceptent un JWT représentant un utilisateur final de travailler avec des valeurs de réclamation spécifiques de l'émetteur (iss) présentes dans le JWT transmis dans la demande. Vous pouvez appliquer cette clé de condition aux CompleteResourceTokenAuth opérations GetWorkloadAccessTokenForJwt et.

  • bedrock-agentcore:InboundJwtClaim/sub- Vous pouvez utiliser cette clé de condition pour restreindre l'accès aux API qui acceptent qu'un JWT fonctionne avec des valeurs d'objet (sous) réclamation spécifiques présentes dans le JWT transmis dans la demande. Vous pouvez appliquer cette clé de condition aux CompleteResourceTokenAuth opérations GetWorkloadAccessTokenForJwt et.

  • bedrock-agentcore:InboundJwtClaim/aud- Vous pouvez utiliser cette clé de condition pour restreindre l'accès aux API qui acceptent qu'un JWT fonctionne avec des valeurs de réclamation d'audience (aud) spécifiques présentes dans le JWT transmis dans la demande. Vous pouvez appliquer cette clé de condition aux CompleteResourceTokenAuth opérations GetWorkloadAccessTokenForJwt et.

  • bedrock-agentcore:userid- Vous pouvez utiliser cette clé de condition pour restreindre l'accès aux API qui acceptent un ID utilisateur statique afin qu'elles fonctionnent uniquement avec les valeurs d'ID utilisateur définies dans votre déclaration de politique. Vous pouvez appliquer cette clé de condition aux CompleteResourceTokenAuth opérations GetWorkloadAccessTokenForUserId et.

  • bedrock-agentcore:InboundJwtClaim/scope- Vous pouvez utiliser cette clé de condition pour restreindre l'accès en fonction de la demande d'étendue dans le JWT transmise dans la demande.

  • bedrock-agentcore:InboundJwtClaim/client_id- Vous pouvez utiliser cette clé de condition pour restreindre l'accès aux API qui acceptent qu'un JWT fonctionne avec des valeurs de client_id réclamation spécifiques présentes dans le JWT transmis dans la demande. Cette clé n'est disponible que lorsque le JWT a exactement la client_id réclamation et n'est pas disponible lorsque les informations sont communiquées dans le cadre d'autres réclamations similaires. Vous pouvez appliquer cette clé de condition aux CompleteResourceTokenAuth opérations GetWorkloadAccessTokenForJwt et.

Pour consulter des exemples de politiques AgentCore basées sur l'identité, consultez Identity-based les exemples de politiques pour Amazon Bedrock. AgentCore

Pour obtenir des informations détaillées sur les clés de condition associées à des AgentCore fonctionnalités spécifiques, consultez les rubriques suivantes :

ACL dans AgentCore

Prend en charge les ACL : non

Les listes de contrôle d’accès (ACL) vérifie quels principaux (membres de compte, utilisateurs ou rôles) ont l’autorisation d’accéder à une ressource. Les listes de contrôle d’accès sont similaires aux politiques basées sur les ressources, bien qu’elles n’utilisent pas le format de document de politique JSON.

ABAC avec AgentCore

Prend en charge ABAC (identifications dans les politiques) : partiellement

Attribute-based le contrôle d'accès (ABAC) est une stratégie d'autorisation qui définit les autorisations en fonction d'attributs appelés balises. Vous pouvez associer des balises aux entités et aux AWS ressources IAM, puis concevoir des politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de la ressource.

Pour contrôler l'accès en fonction des balises, vous devez fournir les informations relatives aux balises dans l'élément de condition d'une politique à l'aide des clés aws:ResourceTag/key-nameaws:RequestTag/key-name, ou de aws:TagKeys condition.

Si un service prend en charge les trois clés de condition pour tous les types de ressources, alors la valeur pour ce service est Oui. Si un service prend en charge les trois clés de condition pour certains types de ressources uniquement, la valeur est Partielle.

Pour plus d’informations sur ABAC, consultez Définition d’autorisations avec l’autorisation ABAC dans le Guide de l’utilisateur IAM. Pour accéder à un didacticiel décrivant les étapes de configuration de l’ABAC, consultez Utilisation du contrôle d’accès par attributs (ABAC) dans le Guide de l’utilisateur IAM.

Utilisation d'informations d'identification temporaires avec AgentCore

Prend en charge les informations d’identification temporaires : oui

Les informations d'identification temporaires fournissent un accès à court terme aux AWS ressources et sont automatiquement créées lorsque vous utilisez la fédération ou que vous changez de rôle. AWS recommande de générer dynamiquement des informations d'identification temporaires au lieu d'utiliser des clés d'accès à long terme. Pour plus d'informations, consultez la section Informations d'identification de sécurité temporaires dans IAM et AWS services compatibles avec IAM dans le Guide de l'utilisateur IAM.

Cross-service autorisations principales pour AgentCore

Prend en charge les sessions d’accès direct (FAS) : oui

Les sessions d'accès direct (FAS) utilisent les autorisations du principal appelant un AWS service, combinées au AWS service demandeur pour adresser des demandes aux services en aval. Pour plus de détails sur la politique relative à la transmission de demandes FAS, consultez la section Sessions de transmission d’accès.

Rôles de service pour AgentCore

Prend en charge les rôles de service : oui

Un rôle de service est un rôle IAM qu’un service endosse pour accomplir des actions en votre nom. Un administrateur IAM peut créer, modifier et supprimer un rôle de service à partir d’IAM. Pour plus d'informations, consultez la section Créer un rôle pour déléguer des autorisations à un AWS service dans le Guide de l'utilisateur IAM.

Avertissement

La modification des autorisations associées à un rôle de service peut perturber AgentCore les fonctionnalités. Modifiez les rôles de service uniquement lorsque AgentCore vous recevez des instructions à cet effet.

Service-linked rôles pour AgentCore

Prend en charge les rôles liés à un service : oui

Un rôle lié à un service est un type de rôle lié à un AWS service. Le service peut assumer le rôle d'effectuer une action en votre nom. Service-linked les rôles apparaissent dans votre AWS compte et appartiennent au service. Un administrateur IAM peut consulter, mais ne peut pas modifier, les autorisations concernant les rôles liés à un service.

Pour plus d’informations sur la création ou la gestion des rôles liés à un service, consultez Services AWS qui fonctionnent avec IAM. Recherchez un service dans le tableau qui inclut un Yes dans la colonne des Service-linked rôles. Choisissez le lien Oui pour consulter la documentation du rôle lié à ce service.